ГОСТ Р 51901.22—2012
оценкам вероятности их появления, выбранной стратегии менеджмента риска и достаточности мер.
направленных на снижение риска;
- идентификация ответственным за менеджмент риска организации ключевых видов риска и об
мен информацией о них с причастными сторонами;
- актуализация мероприятий, направленных на снижение риска.
Анализ и пересмотр реестра риска выполняет уполномоченный персонал. Менеджер по риску
несет ответственность за планирование и выполнение работ по анализу и пересмотру реестра риска
ответственным персоналом. Менеджер по риску организации должен быть своевременно информиро
ван об изменениях информации о ранее идентифицированных или новых рисках. Анализ и пересмотр
реестра риска следует проводить не реже одного раза в год. Периодичность анализа и пересмотра ре
естра риска устанавливает высшее руководство организации. Анализ и пересмотр реестра риска долж ны
включать в себя обсуждение проблем, связанных с новыми видами идентифицированного риска и
исключением из реестра риска устаревшей информации.
Дополнительно в процессе мониторинга риска и пересмотра реестра риска необходимо прово
дить анализ результативности и эффективности мероприятий по обработке риска, а также анализ ре
зультативности и эффективности системы менеджмента риска.
5 Разработка, утверждение, ведение и актуализация реестра риска
Действия по разработке, утверждению, ведению и актуализации реестра риска и соответствующих
отчетов, а также обмен содержащейся в них информации должны соответствовать требованиям проце
дур управления документацией и записями, а также другим требованиям, установленным в организации.
Реестр риска должен быть утвержден высшим руководством организации.
Реестр риска должен актуализироваться через запланированные интервалы времени.
Внесение изменений в реестр риска должно соответствовать процедурам управления изменения
ми в документации организации.
В дополнение к реестру риска менеджеры по риску должны вести;
- записи обоснований выводов и заключений, приведенных в реестре риска;
- записи обо всех предположениях, используемых при анализе всех существенных опасностей и
соответствующих им рисков, представленных в реестре риска;
- контрольные журналы, идентифицирующие объект оценки риска, продолжительность, дату,
участников и полученный результат оценки риска.
Ответственный менеджер по риску организации должен разработать общую форму отчета для
предоставления высшему руководству организации.
В отчете по реестру риска необходимо обеспечить ответы на следующие вопросы;
- Каковы основные опасные события, их риск и способы обработки?
- Для каких ключевых видов риска меры по обработке риска не эффективны или не выполнимы?
- Какие изменения произошли за последний отчетный период?
- Что необходимо изменить в стратегиях, целях и задачах в области менеджмента риска, чтобы
предотвратить возможные потери или снизить их?
- Какова причина невыполнения или неэффективности мероприятий по обработке риска?
- Какие действия должны быть предприняты для выполнения плановых мероприятий по обработ
ке риска?
- Что должно быть предпринято для повышения эффективности менеджмента риска?
Менеджер по риску при составлении отчета должен учесть политику и цели в области менеджмен
та риска, данные о готовности решать возникающие проблемы в области риска, после чего предоста
вить отчет высшему руководству.
6 Обмен информацией и конфиденциальность
Организация должна установить обмен информацией о риске на основе данных реестра риска.
Эффективный обмен информацией о риске, включенной в реестр риска, позволяет менеджерам полу
чать данные о ключевых проблемах и изменениях, идентифицировать сферу ответственности и при
оритетные меры реагирования на опасное событие.
Высшее руководство организации должно определить степень конфиденциальности реестра ри
ска. установить порядокдоступа к реестру риска и степень раскрытия содержащейся в нем информации.
8